شیفو؛ دزد بانکهای جهانی
به گزارش واحد متخصصین سایبربان؛ حملات بدافزار شیفو طی چند سال گذشته به بانکها و مؤسسات مالی دارای رشد چشمگیری بوده که صرفاً با ظاهر سرقت پول از مؤسسات پا به عرصه گذاشته است. از بدافزارهایی که در این زمینه فعالیت خرابکارانه دارند میتوان به شیفو «Shifu» اشاره کرد که در حال حاضر یکی از بدافزارهای فعال در عرصه بانکی است. از اهداف این بدافزار میتوان به سرقت اطلاعات و یا پول از بانکهای کشورهای ژاپن، انگلیس، آلمان، اتریش، چین ایتالیا، روسیه و ... اشاره کرد که در حال حاضر توسط این بدافزار موردحمله قرارگرفتهاند.
از قابلیتهای پیچیده بدافزار میتوان به همخوان بودن با بدافزارهای شیز «Shiz»، گووزی «Gozi»، زئوس «Zeus» و دریدکس «Dridex» اشاره کرد.
گزارش عملکرد بدافزار شیفو توسط محققان شرکت آی بی ام «IBM X-Force Security» در سپتامبر 2015 کشف شد که نحوه فعالیت این بدافزار را شرح داده است. از اولین اهداف این بدافزار میتوان حمله به سیستم بانکداری کشورهای نامبرده اشاره کرد.
بر اساس گزارشهای ارائهشده توسط محققان، این بدافزار در آوریل 2015 کشف شد و به نظر میرسد که هماکنون در سیستم بانکداری جهانی در حال فعالیت است.
در حال حاضر این بدافزار یکی از خطرناکترین بدافزارهای موجود در سیستم بانکی به شمار میرود. آرایش داخلی این بدافزار توسط توسعهدهندگانی طراحیشده است که با سایر نرمافزارهای مخرب بانکی آشنایی کامل داشته و بر اساس آخرین بهروزرسانیهای برنامهنویسی نوشتهشده است.
طبق آخرین آمار ارائهشده تابهحال هیچ گروهی مسئولیت راهاندازی و پشتیبانی این بدافزار را به عهده نگرفته است.
شباهتهایی که بدافزار شیفو با بدافزارهای تولیدشده گذشته دارد به شرح زیر است.
• الگوریتم تولید دامنه:
بر اساس آمار ارائهشده الگوریتم نوشتاری بدافزار شیفو شبیه به الگوریتم تروجان شیز است.
• سرقت از نرمافزارهای بانکی:
سرقت رمز عبور کاربران، فایلهای شناخته شده کاربر، رمز عبور گواهی کاربران و اطلاعات حساسی از قبیل Java applets. عملکرد سرقت شبیه به تروجان های بانکی Corcow و Shiz است. این دو تروجان از روشهای سرقت اطلاعات در بانکهای روسیه و اوکراین استفاده میکردند.
در حال حاضر شیفو بانکهای روسیه را در لیست اهداف خود علاوه بر بانکهای انگلیس و ژاپن قرار داده است.
• مخفیکاری:
قابلیت مخفیکاری این بدافزار شبیه به بدافزارهای بانکی Gozi و ISFB است و شیفو از قابلیتهای بدافزار Gozi برای مخفی کردن خود در فایلهای ویندوز سیستم استفاده میکند.
• پیکربندی:
بدافزار شیفو با پیکربندی XML مدیریت میشود که شبیه هیچکدام از بدافزارهای قبل نمیباشد بهجز دریدکس.
• حذف و بازگردانی در سیستم:
از قابلیتهای حذف و بازگردانی اطلاعات سیستم توسط بدافزار شیفو میتوان به این اشاره کرد که شبیه به کرم کانفیکر1 است.
حذف اطلاعات کاربر از روی سامانه توسط بدافزار شیفو
از قابلیتهای بدافزار شیفو میتوان به موارد زیر اشاره کرد
• Anti-Research,VM,and sandbox tools.
• Browser hooking and web-inject parser.
• Keylogger.
• Screenshot grabber.
• Certificate grabber.
• Endpoint classification and monitoring applications of interest.
• RAT and bot control module.
• متصل شدن به مرورگرها و دستکاری اطلاعات:
شیفو از طریق متصل شدن کاربر توسط مرورگرهایی از قبیل کروم، فایرفاکس، اوپرا و مکستن میتواند اطلاعات بانکی کاربر را به سرقت ببرد. بدافزار شیفو قابلیت دسترسی به محتوای دستورهای اجرا شده توسط کاربر را دارد.
این بدافزار اطلاعات مختلفی را از سیستم کاربر مورد هدف قرارگرفته به سرقت میبرد که این فایلها به شرح ذیل میباشند.
• ثبت کلیدها «Keylogger»
این بدافزار نسبت به ثبت کلیدها و فعالیت کاربر فعال میشود؛ این بدین منظور است که هنگامیکه کاربر در حال استفاده از سیستم بانک الکترونیکی است اطلاعات واردشده کاربر را در یک فایل ثبت و ذخیره میکند.
• تصویربرداری از صفحه:
برای سرقت اطلاعات کاربری که در حال استفاده از سامانه بانکی است یک تصویر در قالب عکس از صفحه کاربر میگیرد که این تصویر شامل رمز عبور و دیگر اطلاعات حساس کاربر است.
• بررسی جزء بهجز اطلاعات کاربر:
اساس کار این بدافزار در وضعیت بررسی اطلاعات به این شکل است که تمام اطلاعات کاربر را بهصورت جزءبهجزء بررسی میکند که باعث دزدیده شدن اطلاعات کاربر توسط بدافزار میشود پس از بررسی سامانه کاربر مورد هدف فایلهای pos.exe را در یک حافظه ذخیره میکند.
بدافزار شیفو اطلاعات بانکی از قبیل امضاءهای الکترونیکی را به سرقت میبرد که توسط بانکهای تجارتی مورداستفاده قرار میگیرند. طبق آخرین آمار بدافزار، پولهای سرقت شده را در یک حساب مجازی بیت کوین «Bitcoin» و یا لیت کوین «Litcoin» ذخیره میکند که در آدرس زیر به آن اشاره شده است.
Administratorlitecoin\wallet.dat
ساختار سرقت اطلاعات از طریق سیستم موبایل بانک
از بانکهای مهمی که توسط بدافزار شیفو موردحمله قرارگرفتهاند میتوان به بانکهای زیر اشاره کرد.
• MultiCash
• Elba5
• HBP Hypo Office Banking
MultiCash: بانک الکترونیکی اتریشی است که از سراسر دنیا مراجعهکننده دارد.
Elba5: بانکداری الکترونیک کشور اتریش است بنابراین شیفو این وبسایت را برای به دست آوردن اطلاعات آلوده کرده است.
HBP Hypo Office Banking: یک زیرساخت بانکی مشتریان است که در کشور اتریش قرار دارد.
این بدافزار یک لیست از برنامههای بانکی که به اینترنت متصل میشوند را برای کنترل در نظر دارد که عبارتاند از.
• Iexplor.exe
• Opera.exe
• Firefox.exe
• Chrome.exe
• Maxthon.exe
• Java.exe
• Javaw.exe
• Plugin-container.exe
• Acrobat.exe
• Acrod32.exe
بدافزار شیفو دارای قابلیتی است که پس از وارد شدن به سامانه کاربر یک فایل را در سامانه کاربر ساخته که دیگر بدافزارها را به روی سیستم کاربر قربانی بارگذاری میکند. پس از قرار گرفتن فایلهای این بدافزار بر روی سیستم کاربر تمام فعالیتهای کاربر مانیتور میشود و هیچ نقطه امنی در سیستم کاربر وجود نخواهد داشت.
نحوه قرار گرفتن بدافزار شیفو بر روی سامانه مورد هدف
ساختار بدافزار شیفو شبیه به بدافزارهای Dyre و Dridex است که ساختار سرقت اطلاعات توسط این دو بدافزار به این نحو است که از حسابهای مدیریتشده توسط تلفن همراه سرقت خود را انجام میدهد.
بدافزار در مقابل آنتیویروسهایی از قبیل AVG, ESET AV مقاومت میکند؛ یعنی در برابر شناخته شدن توسط این آنتیویروسها مقاومت میکند.
طبق آخرین گزارشهای بهعملآمده از بدافزار شیفو در حال حاضر بعضی از قسمتهای برنامهنویسی بدافزار به زبان انگلیسی معنی ندارند اما به زبان روسی دارای معنی هستند که عبارتاند از:
BUH-References the word accountingin Russian
KASSA - Cashboxin Russian
FINOTDEL
ROSPIL –Russian government
________________________________
1. Conficker worm
کرم کانفیکر یک کرم رایانهای است که در سال 2009 کشف شد و بر روی سیستمعامل ویندوز قرار میگرفت و سیستمعامل ویندوز را مورد هدف قرارداد از اهداف این بدافزار میتوان به ارتش آلمان، انگلیس و فرانسه را نام برد که عملکرد این سازمانها را مختل کرد. از راههای انتقال این بدافزار میتوان انتقال از راه اینترنت و USB را نام برد.